AZ-500 CHƯƠNG 05 4 Labs Network Security 20–25% đề thi

Secure Virtual Networks

Thiết kế bảo mật mạng Azure với NSG, ASG, UDR, VNet Peering và Network Watcher — kiểm soát traffic inbound/outbound chính xác theo nguyên tắc least privilege mạng.

🎯 Mục tiêu chương

  • Thiết kế bảo mật mạng Azure cơ bản với VNet và subnet.
  • Cấu hình NSG, ASG và UDR để kiểm soát traffic.
  • Bảo mật kết nối giữa các VNet qua peering và VPN.
  • Sử dụng Network Watcher để giám sát và kiểm tra traffic.
Cập nhật 2026 — Standard SKU bắt buộc

Từ 30/09/2025, Azure Basic SKU Public IP và Load Balancer bị retire. Mọi triển khai mới phải dùng Standard SKU. NSG bắt buộc với Standard Public IP để kiểm soát inbound traffic.

📚 Nội dung chi tiết

5.1 Azure Virtual Network Security

Thành phần cơ bản
  • • VNet: không gian địa chỉ IP riêng
  • • Subnet: phân chia VNet theo chức năng
  • • Network Interface (NIC): gắn với VM
  • • Public IP vs Private IP
  • • Route table: điều hướng traffic
Security Boundary
  • • VNet là boundary mặc định trong Azure
  • • Subnet không tự động bảo mật lẫn nhau
  • • NSG cần gán vào subnet hoặc NIC
  • • Default allow: all traffic trong VNet

5.2 Network Security Group (NSG)

NSG là firewall lớp 4 (TCP/UDP/ICMP), lọc traffic theo source/destination IP, port và protocol.

Rule mặc định Priority Tác dụng
AllowVNetInBound65000Cho phép traffic trong VNet
AllowAzureLoadBalancer65001Health probe từ Load Balancer
DenyAllInBound65500Chặn tất cả inbound còn lại
Service Tags
  • Internet: traffic từ/ra Internet
  • VirtualNetwork: toàn bộ VNet space
  • AzureLoadBalancer: health probes
  • AzureCloud: tất cả Azure IPs
Application Security Group (ASG)
  • • Nhóm NIC theo vai trò ứng dụng
  • • NSG rule dùng ASG thay IP tĩnh
  • • Dễ quản lý khi scale
  • • VD: WebServers → DBServers trên port 1433

5.3 User Defined Route (UDR)

System Route

Azure tự quản lý: VNet local, Internet, VPN/ER gateway

Custom Route (UDR)

Override system route, điều hướng qua NVA/firewall

Next Hop

Virtual appliance IP, VNet gateway, Internet, None (drop)

5.4 VNet Peering & VPN Gateway

VNet Peering
  • • Kết nối 2 VNet qua Microsoft backbone
  • • Low latency, high bandwidth
  • • Non-transitive: A↔B, B↔C ≠ A↔C
  • • Gateway transit cho hub-spoke
VPN Gateway
  • • Point-to-Site: client VPN
  • • Site-to-Site: on-prem → Azure
  • • IPSec/IKE encryption
  • • Active-Active cho HA

5.5 Network Watcher

IP Flow Verify

Kiểm tra traffic giữa VM và IP đích có được allow/deny không, và rule nào áp dụng.

Next Hop

Xem traffic từ VM sẽ đi đến next hop nào (internet, VNet, firewall IP...).

NSG Flow Logs

Log toàn bộ traffic allow/deny qua NSG, lưu vào Storage Account, phân tích bằng Traffic Analytics.

Connection Troubleshoot

Kiểm tra end-to-end connectivity và latency giữa 2 điểm.

Traffic Analytics

Dashboard phân tích NSG Flow Logs: top talkers, malicious flows, geo distribution.

Packet Capture

Capture gói tin trực tiếp trên VM để debug sâu hơn.

🧪 Lab trong chương

✅ Checklist cuối chương

Zalo